智能体自主行动:数据层治理新范式
随着企业赋予AI智能体更多自主权——即无需人工批准每个步骤就能跨系统规划、决策和行动的能力,一个难题成为每个架构审查的核心:当一个智能体试图执行它从未被授权执行的操作时,究竟是什么阻止了它?
这些智能体运行在您的模型上,访问您基础设施中的数据——而它们行为的责任由您承担。这种责任无法事后弥补,也不能依靠那些停留在纸上而未付诸实践的抽象政策。智能体需要即时的上下文规则,因为它们不会对自己行动行使超越性的判断。

考虑一个简单的规则:永远不要打开车门。如果严格遵循,智能体可能根本无法进出汽车。但如果你改变上下文(汽车刚刚发生碰撞、着火、有人受伤需要撤离),那么你真正想要的规则恰恰相反。即时上下文至关重要。我们要求智能体执行智能任务;这需要智能规则。
直觉是在智能体周围添加护栏:指令、政策和在模型之上增加的监控。这些机制很重要,但它们存在一个结构性限制:车门规则在您必须决定是否开门之前都看似合理。智能体层的控制可靠性仅取决于智能体输出的可预测性,而自主性正是使这种输出难以预测的特性。依赖于在行动前审查的治理,无法跟上以毫秒级速度运行、同时跨多个系统行动的步伐。
治理必须变得可执行,并在智能体实际工作的地方强制执行:在操作数据层、在上下文中,并且在事情发生的确切时刻。
数据层是执行点
智能体通过接触数据创造价值。它们查询、检索、转换数据,并越来越多地基于数据采取行动。规定智能体不应访问某类数据的政策只有在系统能在智能体请求时拒绝该访问时才有意义。此外,规定AI必须可审计的原则只有在组织能够重构智能体做了什么、接触了哪些数据、为哪个用户行动以及产生了什么结果时才有意义。当治理存在于数据层时,无论智能体是如何构建或如何行为的,治理都得以保持,因为控制是数据库本身的属性,而不是智能体的承诺。
智能体行为可能是概率性的,治理不能是
企业不应依赖模型选择遵循政策。政策必须由系统强制执行。这就是希望行为者保持在边界内与构建其无法逾越的边界之间的区别。
实现这一点的控制措施是许多企业已经在数据层运行的:基于角色和属性的访问控制、行级和列级安全、分类和屏蔽、策略即代码,以及完整的审计跟踪。
智能体改变的不是机制,而是机制必须识别的对象。身份管理必须将智能体视为一个独立的主体,拥有自己的身份,并在会话开始时声明其目的。
一旦目的与身份绑定,策略引擎就可以像评估角色或部门一样评估它,并且事件记录不仅可以记录谁行动以及他们接触了什么,还可以记录他们声明自己为何在那里。
在实践中,这转化为九项控制措施,分为三个关键领域:
强制执行
- 查询时执行的基于角色和属性的访问控制,适用于智能体和用户
- 由相同策略路径驱动的动态列屏蔽
- 智能体身份作为一流主体,在会话开始时声明目的并保留 acting 用户
可视化和验证
- 驱动策略的分类和标记
- 会话级审计日志,记录哪个智能体行动、为哪个用户行动、在什么声明目的下行动
- 跨管道的血缘关系,使结果可以追溯到产生它的请求
统一和加固
- 集中化、可移植的策略管理
- 静态和传输中的加密
- 在本地、云和主权或隔离环境中的一致执行
“声明目的才是关键差异所在。它成为访问层已经理解的属性,在评估角色和行级安全时通过相同的策略路径进行评估。执行机制没有改变。改变的是智能体的目的成为评估的一部分,也成为事后记录证明的一部分,”EDB产品管理副总裁Priyanka Jain表示。
无论您在AI采用旅程的哪个阶段,数据层的执行都能让您更快而非更慢地前进。控制措施已经存在于数据库中。不同之处在于,智能体现在必须通过这些控制措施。
数字化的牵引,而非锁定的门
目标不是阻止智能体执行有用的工作。而是定义智能体可以走多远、可以接触什么、可以改变什么、需要升级什么,以及在出现问题时组织如何重构事件。通过这种方式进行治理,智能体被识别、限定范围、监控和可审计。企业可以更快地采用它们,因为安全、风险和领导团队信任底层的操作模型。
开放、主权和源头可执行
基于开源Postgres构建,这个开放基础使企业能够控制其数据的位置、谁能访问以及通过什么政策,而无需将治理让渡给他们不拥有或无法审查的层。对于受监管行业而言,数据主权和源头级执行的这种组合不是锦上添花;它将智能体投入生产的先决条件。
智能体系统将继续变得更强大、更自主。这是深思熟虑控制位置的原因,而不是放慢速度的理由。在数据层执行治理的企业可以在AI上积极进取,因为保护他们数据的东西不仅仅是美好的愿望。
关注微信号:智享开源 ,及时了解更新信息。


公众号:智享开源
还没有任何评论,你来说两句吧!